Privacybeleid
Uw privacy is belangrijk voor ons.
Privacybeleid — Vicatoo
Versie: 1.0
Laatst bijgewerkt: 29 maart 2026
Key changes in v2.0:
- Added §17 — GCC Personal Data Protection Law (Saudi PDPL + UAE Federal Decree-Law 45/2021)
- Added §13.1 — Data Protection Officer (DPO) and dedicated contact channels
- Added detailed Retention Periods table (§7)
- Added §9.1 — Children Protection (COPPA / GDPR-K)
- Added §16.1 — Right to Human Review of automated decisions (GDPR Article 22)
- Clarified Microsoft Clarity input masking in Cookie Policy
- Unified communication channels: privacy@ for privacy, legal@ for legal, support@ for support
Dit privacybeleid legt uit hoe Vicatoo, Inc. (handelend als "Vicatoo") ("Bedrijf", "wij", "ons", "onze") uw informatie verzamelt, gebruikt, deelt en beschermt wanneer u www.vicatoo.com (de "Site") en onze diensten gebruikt.
Door de Site te gebruiken, een account aan te maken, een contactformulier in te vullen of met ons te communiceren via WhatsApp/E-mail, stemt u in met de praktijken beschreven in dit beleid. Raadpleeg ook onze Gebruiksvoorwaarden en ons Boekings- & Annuleringsbeleid.
Officiële kanalen: [email protected] voor algemene vragen, [email protected] voor privacy- en gegevensbeschermingsverzoeken, en [email protected] voor juridische zaken, naast het WhatsApp-nummer vermeld in de sectie "Neem contact met ons op". Communicatie via andere kanalen wordt niet als officieel beschouwd.
1. Informatie die wij verzamelen
Wij verzamelen informatie die u direct aan ons verstrekt en informatie die automatisch wordt verzameld.
1.1 Informatie die u verstrekt
Wij kunnen het volgende verzamelen:
- Accountgegevens: Naam (indien van toepassing), e-mail, telefoon-/WhatsApp-nummer, gebruikersnaam en wachtwoord (versleuteld).
- Contactformulier: Naam, e-mail, telefoonnummer, onderwerp en inhoud van het bericht.
- Boekingsaanvraaggegevens: Bestemming, verblijfsdata, aantal gasten, voorkeuren (bijv. type uitzicht, rustige kamer, keuken beschikbaarheid...) en alle details die u ons stuurt via WhatsApp/E-mail.
- Supportcommunicatie: Inhoud van chats en correspondentie met ons team.
Let op: Deel geen gevoelige gegevens (zoals betaalkaartgegevens of gezondheidsinformatie). Als wij dergelijke gegevens per ongeluk ontvangen, zullen wij ons inspannen deze te verwijderen waar mogelijk en redelijk.
Payment Processing: Payments on the platform are processed via Stripe (a PCI DSS Level 1 certified payment provider). VICATOO does not store any payment card data on its servers — all sensitive data is processed and stored directly by Stripe in accordance with their security standards.
1.2 Automatisch verzamelde informatie (Cookies & Analytics)
Bij het gebruik van de Site kunnen wij het volgende verzamelen:
- IP-adres, browsertype en apparaat, besturingssysteem, bezochte pagina's, bezoekduur en verwijzingsbron.
- Gegevens via cookies en vergelijkbare technologieën.
Wij gebruiken Google Analytics om het gebruik van de site te begrijpen en de prestaties te verbeteren. Google kan cookies en vergelijkbare identificatoren gebruiken om gebruiksgegevens in geaggregeerde vorm te verzamelen.
We gebruiken Google Tag Manager (GTM) om analyse- en marketingtools te beheren. GTM verzamelt zelf geen persoonlijke gegevens.
We gebruiken Meta (Facebook) Pixel om de effectiviteit van onze advertentiecampagnes te meten. Wordt alleen geactiveerd met uw toestemming.
We gebruiken TikTok Pixel om advertentiecampagnes op TikTok te meten en te optimaliseren. Wordt alleen geactiveerd met uw toestemming.
We gebruiken Microsoft Clarity om gebruikersinteractie te begrijpen via sessie-opnamen en heatmaps. Wordt alleen geactiveerd met uw toestemming.
We gebruiken Sentry om technische fouten op de site te monitoren en snel op te lossen. Wanneer er een fout optreedt, worden automatisch technische gegevens naar Sentry gestuurd, waaronder: IP-adres, browsertype, URL waar de fout optrad en sessiegegevens (indien van toepassing). Deze gegevens worden uitsluitend gebruikt voor technische foutopsporing en het verbeteren van uw ervaring. Privacybeleid van Sentry: https://sentry.io/privacy/
Belangrijk: Meta Pixel, TikTok Pixel en Microsoft Clarity worden alleen geladen na uw toestemming voor niet-essentiële cookies.
2. Hoe wij uw informatie gebruiken
Wij gebruiken informatie om:
- Account- & Dienstbeheer: Accounts aanmaken, inloggen en instellingen beheren.
- Boekingen Coördineren: Met u communiceren, uw aanvraag begrijpen, coördineren met het hotel en het Bevestigingsbericht versturen.
- Klantenservice: Vragen beantwoorden en problemen oplossen.
- Product- & Siteverbetering: Prestaties analyseren, gebruikerservaring verbeteren en functies ontwikkelen.
- Beveiliging & Fraudepreventie: Accounts en de Site beschermen en verdachte activiteiten verifiëren.
- Marketing & Reclame (met uw toestemming of waar wettelijk toegestaan): Nieuwsbrieven/aanbiedingen versturen en contactlijsten en advertentiecampagnes beheren.
3. Marketing (Nieuwsbrieven & Aanbiedingen)
Wij kunnen u marketingberichten (nieuwsbrieven/aanbiedingen/updates) sturen per e-mail en/of WhatsApp (afhankelijk van uw voorkeuren of toestemming). U kunt zich op elk moment afmelden door:
- Te klikken op de link "Uitschrijven" indien beschikbaar in het bericht, of
- Ons een e-mail te sturen op [email protected] met het verzoek om verwijdering van de lijsten.
Zelfs na uitschrijving kunnen wij noodzakelijke "operationele" berichten sturen (bijv. gerelateerd aan uw account of een boeking die u heeft aangevraagd).
4. Waar wij uw gegevens opslaan (WhatsApp + Google Sheets)
Sommige WhatsApp-gesprekken kunnen binnen het WhatsApp-platform zelf blijven.
Wij kunnen ook contactgegevens en klantaanvragen (zoals naam/telefoon/e-mail en aanvraagsamenvatting) vastleggen in interne tools zoals Google Sheets of CRM-systemen om werk, opvolging en marketing te organiseren.
Wij implementeren interne toegangscontroles zodat gegevens alleen toegankelijk zijn voor geautoriseerde teamleden. Wij beperken toegangsrechten op basis van behoefte en kunnen machtigingen periodiek herzien/bijwerken.
5. Informatie delen
Wij verkopen uw persoonlijke informatie niet. Wij kunnen deze alleen delen in de volgende gevallen:
5.1 Met hotels
Wij delen noodzakelijke informatie om de boeking te bevestigen (naam, verblijfsdata, aantal gasten, voorkeuren) met het hotel of zijn vertegenwoordiger.
5.2 Met dienstverleners (Verwerkers)
Wij kunnen beperkte gegevens delen met aanbieders die ons helpen de Site en Dienst te exploiteren, zoals:
- Hotel suppliers and booking partners — to fulfill reservations,
- Payment service providers — to process transactions securely,
- Hosting-, infrastructuur- en e-mailaanbieders,
- Analyse- en trackingtools (Google Analytics, Google Tag Manager, Meta Pixel, TikTok Pixel, Microsoft Clarity),
- Tools voor het verzenden van nieuwsbrieven (indien gebruikt),
Deze aanbieders verwerken gegevens namens ons, onder onze instructies, en alleen voor zover nodig om de dienst te verlenen.
5.3 Juridische redenen
Wij kunnen gegevens openbaar maken als dit wettelijk vereist is, om de rechten van het Bedrijf/Gebruiker te beschermen, fraude te voorkomen of voor systeembeveiliging.
5.4 Zakelijke transacties
In het geval van een fusie, overname of verkoop van activa kunnen gegevens worden overgedragen als onderdeel van het proces in overeenstemming met de wet, met passende kennisgeving waar vereist.
6. Cookies & Trackingbeheer
U kunt cookies beheren via uw browserinstellingen. Het uitschakelen van cookies kan bepaalde sitefuncties beïnvloeden (bijv. inloggen).
Wij kunnen een melding of banner tonen om cookievoorkeuren te beheren op basis van het land of wettelijke vereisten, zodat u bepaalde typen cookies kunt accepteren/weigeren.
7. Gegevensretentie
Wij bewaren gegevens uitsluitend gedurende de periode die nodig is om de genoemde doeleinden te vervullen. De onderstaande tabel beschrijft specifieke bewaartermijnen:
| Gegevenscategorie | Bewaartermijn |
|---|---|
| Actieve accountgegevens | Zolang u de dienst gebruikt |
| Gegevens na accountverwijdering | Tot 30 dagen (herstelvenster) |
| Boekingen en facturen | 7 jaar (boekhoudkundige en fiscale verplichtingen) |
| Beveiligingslogs | 12 maanden |
| Cookies | Tot 13 maanden (volgens ePrivacy-richtlijn) |
| Marketinggegevens na afmelding | 6 maanden (om onbedoelde herinschrijving te voorkomen) |
| Support- en geschilrecords | 3 jaar na laatste interactie |
Wanneer de termijn afloopt, verwijderen, minimaliseren of anonimiseren we gegevens waar mogelijk. Voor onmiddellijke verwijdering, contacteer [email protected].
8. Informatiebeveiliging
Wij gebruiken redelijke beveiligingsmaatregelen (bijv. toegangscontroles, beschermingstechnologieën, wachtwoordversleuteling). Geen enkele transmissie- of opslagmethode is echter 100% veilig.
9. Uw rechten & Keuzes
Afhankelijk van toepasselijke wetgeving kunt u het recht hebben om:
- Toegang tot, correctie van of verwijdering van uw gegevens te verzoeken,
- Toestemming voor marketing in te trekken,
- Beperking van bepaalde verwerkingen te verzoeken.
Wij kunnen aanvullende informatie opvragen om de identiteit te verifiëren voordat verzoeken worden uitgevoerd om uw account te beschermen en ongeautoriseerde toegang te voorkomen.
Om een gegevensgerelateerd verzoek in te dienen, neem contact op met [email protected]. We zullen binnen 30 dagen reageren op alle geverifieerde verzoeken.
9.1 Kinderen (COPPA / AVG-K)
Onze diensten zijn niet bedoeld voor personen jonger dan 13 jaar (of de minimumleeftijd vastgesteld door uw lokale EER-jurisdictie, doorgaans 16). We verzamelen niet bewust hun gegevens. Als u denkt dat een kind ons persoonlijke informatie heeft verstrekt, meld dit dan onmiddellijk via [email protected] en we zullen het onmiddellijk verwijderen.
10. Links van derden
De Site kan links bevatten naar andere websites. Wij zijn niet verantwoordelijk voor de privacypraktijken van die sites.
11. Internationale gegevensoverdrachten
Gegevens kunnen worden verwerkt in andere landen (bijv. VS) afhankelijk van hostinglocaties of dienstverleners (bijv. Google). Door de Site te gebruiken, begrijpt u dat gegevensverwerking over landsgrenzen heen kan plaatsvinden in overeenstemming met dit beleid.
12. Wijzigingen in dit privacybeleid
Wij kunnen dit beleid van tijd tot tijd bijwerken. Wij zullen de datum "Laatst bijgewerkt" bovenaan bijwerken. Voortgezet gebruik van de Site na wijzigingen houdt acceptatie in van het bijgewerkte beleid.
13. Neem contact met ons op
13.1 Data Protection Officer (DPO)
In accordance with GDPR Article 37, Saudi PDPL Implementing Regulation Article 32, and UAE Federal Decree-Law 45/2021 Article 11, we have appointed a Data Protection Officer (DPO) as the official contact point for all privacy and data protection inquiries.
DPO dedicated email: [email protected]
Postal address: Vicatoo, Inc., Attn: Data Protection Officer, 1111B S Governors Ave, STE 55694, Dover, DE 19904, USA
Response time: The DPO will respond to all verified inquiries within 30 calendar days maximum (per GDPR Art. 12(3) and PDPL Art. 8).
For data-related rights (access, rectification, erasure, portability), you may also use our online Data Subject Request form.
Security breach reporting: If you notice any leak or unauthorized access to your data, please notify the DPO immediately at [email protected]. We will notify the relevant regulators (SDAIA / UAE Data Office / EU DPA) within 72 hours as required by law.
14. Privacyrechten Californië (CCPA)
Als u inwoner bent van Californië, heeft u de volgende rechten op grond van de California Consumer Privacy Act (CCPA):
- Het recht om te weten welke persoonlijke gegevens we over u verzamelen
- Het recht om uw persoonlijke gegevens te verwijderen
- Het recht om de verkoop van uw persoonlijke gegevens te weigeren
- Het recht op non-discriminatie bij het uitoefenen van uw rechten
Wij verkopen uw persoonlijke informatie niet aan derden. We delen gegevens alleen met dienstverleners die nodig zijn om ons platform te beheren (betalingsverwerking, hotelreserveringsinfrastructuur, analyses).
Om een van uw rechten uit te oefenen, neem contact met ons op via: [email protected]
We zullen op alle geverifieerde verzoeken binnen 45 dagen reageren, zoals vereist door de wet van Californië.
15. Legal Bases for Processing (GDPR)
If you are located in the European Economic Area (EEA), we process your personal data based on the following legal grounds under the General Data Protection Regulation (GDPR):
- Performance of a Contract: Processing necessary to fulfill our obligations to you, such as processing bookings, managing your account, and providing customer support.
- Consent: Where you have given us explicit consent, such as subscribing to our newsletter, accepting non-essential cookies, or enabling marketing communications. You may withdraw consent at any time.
- Legitimate Interests: Processing necessary for our legitimate business interests, such as improving our services, preventing fraud, ensuring platform security, and conducting analytics — provided these interests do not override your rights.
- Legal Obligation: Processing required to comply with applicable laws, regulations, or legal proceedings.
Your GDPR Rights
In addition to the rights listed in Section 9, EEA residents may also:
- Request data portability (receive your data in a structured, machine-readable format)
- Object to processing based on legitimate interests
- Lodge a complaint with your local Data Protection Authority (DPA)
To exercise any of these rights, contact us at [email protected].
16. Use of Artificial Intelligence & Automated Decision-Making
Vicatoo uses artificial intelligence (AI) technologies to enhance your experience:
- Smart Search: AI-powered natural language search to help you find hotels matching your preferences (e.g., "family hotel near the beach with a pool").
- Content Generation: AI may assist in generating or translating hotel descriptions and room summaries to provide you with relevant information in your preferred language.
- Personalized Suggestions: AI may analyze your search patterns and preferences to suggest hotels and destinations that may interest you.
- Third-party AI providers (sub-processors): To power these features, limited data may be processed by external AI providers: OpenAI (to understand your search queries and to assist our customer-support chat) and Anthropic (Claude) (used together with our human team for post-booking customer support). We never share your name, email, or payment details with them. They act as data processors under their own privacy and security terms and do not use API data to train public AI models.
No Automated Decisions with Legal Effect: We do not use AI or automated processing to make decisions that produce legal effects or similarly significant effects on you (such as credit decisions or pricing discrimination). All booking confirmations and payment decisions involve human oversight or direct user action.
Recht op menselijke beoordeling (Artikel 22 AVG): Als u aanzienlijk wordt getroffen door een geautomatiseerde beslissing, heeft u het recht om menselijke beoordeling aan te vragen, uw standpunt te uiten en de beslissing aan te vechten. Stuur uw verzoek naar [email protected], we reageren binnen 30 dagen.
AI features process your search queries and interaction data. This data is handled in accordance with the data protection principles described throughout this policy.
17. Persoonsgegevensbescherming in GCC-landen (PDPL)
Als u inwoner bent van het Koninkrijk Saudi-Arabië, de Verenigde Arabische Emiraten of een ander GCC-land, gelden de volgende rechten op grond van:
- Saudi-Arabië: Wet op de Bescherming van Persoonsgegevens (PDPL) — Koninklijk Besluit Nr. M/19 van 2021 met wijzigingen 2023.
- Verenigde Arabische Emiraten: Federaal Decreet-Wet Nr. (45) van 2021 inzake Bescherming van Persoonsgegevens.
Uw rechten omvatten:
- Recht op informatie: Ken de juridische basis voor het verzamelen van uw gegevens en het doel ervan.
- Recht op inzage: Bekijk uw opgeslagen persoonsgegevens.
- Recht op rectificatie: Verzoek om correctie van onjuiste gegevens.
- Recht op wissing: Verzoek om verwijdering van uw gegevens (onder voorbehoud van wettelijke verplichtingen).
- Recht op bezwaar: Bezwaar maken tegen verwerking die in strijd is met uw legitieme verwachtingen.
- Recht om toestemming in te trekken: Trek uw toestemming voor verwerking op elk moment in.
- Recht op overdraagbaarheid: Verzoek om overdracht van uw gegevens in een gestructureerd formaat aan een andere aanbieder.
Om een klacht in te dienen bij de toezichthouders: Saudi-Arabië: Saudi Data & AI Authority (SDAIA) — sdaia.gov.sa. VAE: UAE Data Office — uaedo.gov.ae.
Om deze rechten uit te oefenen, neem contact met ons op via [email protected]. We reageren binnen 30 dagen.
17.2 UAE Federal Decree-Law on Personal Data Protection (45/2021)
If you are a resident or citizen of the United Arab Emirates, the processing of your data is also governed by UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data, supervised by the UAE Data Office.
We commit to:
- Obtaining your explicit consent (Article 6): before any processing of your personal data unless another legal basis applies.
- Guaranteeing your rights (Articles 13-19): right of access, rectification, erasure, restriction of processing, data portability, and objection.
- Security breach reporting (Article 9): We will notify the UAE Data Office and affected users within 72 hours of discovering any breach.
- Cross-border data transfer (Articles 22-23): We apply strict contractual and technical safeguards when transferring your data to overseas processors (such as Stripe in the US, ETG (RateHawk) in Turkey, HostGator/cPanel for server hosting).
- Parental consent for minors: UAE law sets the age of consent at 21 years — we do not accept registrations from minors without verified parental consent.
Filing a complaint: For any complaint regarding the processing of your data, you may contact the UAE Data Office or write to our DPO at [email protected].
Penalties under UAE law may reach AED 5 million (~USD 1.36M) per violation, plus service suspension. We take our obligations toward UAE users with utmost seriousness.
Vicatoo, Inc.
Handelend als "Vicatoo"
E-mail:
WhatsApp:
+1 (775) 547-2405
Adres:
1111B S Governors Ave, STE 55694
Dover, DE 19904, US